0Pricing
Cyber Security Academy · Lezione

Sicurezza di backup e ripristino

Protegga i backup

Sicurezza di backup e ripristino è una lezione Cyber Security Academy gratuita su CoddyKit. Questa è la lezione 4 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cyber Security Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cyber Security Academy include 4 lezioni in totale.

Perché proteggere i backup

I backup sono una rete di sicurezza contro guasti, ransomware ed errori. Tuttavia, un backup non protetto è una copia completa dei dati che si trova al di fuori delle difese principali. Proteggere i backup è importante quanto proteggere il database attivo.

La regola 3-2-1

Una strategia di backup collaudata: conservare 3 copie dei dati, su 2 tipi diversi di supporto, con 1 copia in una sede diversa.

Questa strategia protegge da guasti hardware, calamità che colpiscono la sede e perdite dovute a un singolo punto di failure. Aggiunga una copia air-gapped o immutabile per aumentare la resilienza al ransomware.

Crittografare i backup

Un backup rubato deve essere inutilizzabile. Crittografi sempre i backup, sia durante il trasferimento allo storage sia quando sono archiviati.

# encrypted pg_dump piped through gpg
pg_dump appdb | gpg --symmetric --cipher-algo AES256 \
  -o appdb-2026-05-30.sql.gpg

Proteggere le chiavi dei backup

Se la chiave di decrittografia si trova accanto al backup, la crittografia non offre alcuna protezione. Conservi le chiavi separatamente.

  • Conservi le chiavi in un KMS o HSM, non sul server di backup.
  • Limiti chi può accedere alle chiavi.
  • Ruoti le chiavi e ricrittografi periodicamente i dati.

Controllo degli accessi ai backup

Metta in sicurezza la posizione in cui risiedono i backup. Tratti lo storage dei backup come un sistema sensibile quanto il database.

  • Limiti le autorizzazioni su bucket e cartelle a un'identità dedicata ai backup.
  • Blocchi l'accesso pubblico ai bucket cloud.
  • Registri ogni lettura e download di un backup.
# AWS S3: block public access on the backup bucket
aws s3api put-public-access-block \
  --bucket appdb-backups \
  --public-access-block-configuration \
  BlockPublicAcls=true,IgnorePublicAcls=true,BlockPublicPolicy=true,RestrictPublicBuckets=true

Immutabilità contro il ransomware

Il ransomware spesso elimina o crittografa i backup prima di attivarsi. Uno storage immutabile (WORM, write-once-read-many) o con blocco degli oggetti impedisce l'eliminazione per un periodo stabilito.

# S3 Object Lock retention concept
aws s3api put-object-retention --bucket appdb-backups \
  --key dump.gpg \
  --retention 'Mode=COMPLIANCE,RetainUntilDate=2026-12-31T00:00:00Z'

Copie remote e air-gapped

Conservi almeno una copia isolata dalla rete di produzione. Una copia air-gapped o separata logicamente sopravvive a un aggressore che compromette l'ambiente principale e tenta di cancellare tutto.

Testare i ripristini

Un backup che non è mai stato ripristinato è solo una speranza. Esegua regolarmente ripristini di test in un ambiente pulito per verificare l'integrità dei dati e il funzionamento della procedura anche sotto pressione.

  • Confermi la completezza dei dati.
  • Misuri il tempo di ripristino.
  • Documenti il runbook.

RPO e RTO

Due metriche determinano la pianificazione del ripristino:

  • RPO (Recovery Point Objective): la quantità di perdita di dati accettabile, che determina la frequenza dei backup.
  • RTO (Recovery Time Objective): la rapidità con cui è necessario tornare online, che determina la progettazione del ripristino.

Ripristino point-in-time

Combini backup completi periodici con l'invio continuo dei log delle transazioni per abilitare il ripristino point-in-time (PITR). È possibile riportare il database allo stato immediatamente precedente a una corruzione o a una modifica dannosa.

# PostgreSQL PITR concept: archive WAL
archive_mode = on
archive_command = 'gzip < %p | gpg -e -r backup@corp > /wal/%f.gpg'

Checklist per la sicurezza dei backup

Riuniamo tutti gli elementi:

  • Segua la regola 3-2-1 con una copia immutabile e remota.
  • Crittografi i backup e conservi separatamente le chiavi.
  • Limiti e registri gli accessi allo storage dei backup.
  • Definisca RPO e RTO e abiliti il PITR.
  • Esegua i ripristini secondo una pianificazione.

Verifica rapida

Applichi i principi di sicurezza dei backup.

Riepilogo

La protezione dei backup completa una strategia resiliente per i dati:

  • Utilizzi la regola 3-2-1 con copie immutabili e remote.
  • Crittografi i backup e conservi separatamente le chiavi.
  • Limiti e sottoponga ad audit gli accessi allo storage dei backup.
  • Definisca RPO e RTO, abiliti il PITR ed esegua regolarmente i ripristini.

Domande Frequenti

La lezione «Sicurezza di backup e ripristino» è gratuita?

Sì — il testo completo di «Sicurezza di backup e ripristino» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cyber Security Academy, passa a CoddyKit PRO. Il corso Cyber Security Academy include 4 lezioni in totale.

Cosa imparerò in «Sicurezza di backup e ripristino»?

Protegga i backup Eserciti Cyber Security Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare Cyber Security Academy?

Non è richiesta alcuna esperienza precedente. Cyber Security Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 4 di 4.

Quanto tempo richiede la lezione «Sicurezza di backup e ripristino»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione Cyber Security Academy?

Sì. Ogni lezione Cyber Security Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Difesa dagli attacchi SQL injection
  2. Controllo degli accessi e crittografia
  3. Audit e monitoraggio
  4. Sicurezza di backup e ripristino
← Torna a Cyber Security Academy